PeopleSoft XML外部实体任意文件可读漏洞

admin 2022-07-12 05:02:25 CNNVD漏洞 来源:ZONE.CI 全球网 0 阅读模式

漏洞信息详情

PeopleSoft XML外部实体任意文件可读漏洞

  • CNNVD编号:CNNVD-200302-017
  • 危害等级: 低危
  • CVE编号: CVE-2002-1252
  • 漏洞类型: 输入验证
  • 发布时间: 2003-01-21
  • 威胁类型: 远程
  • 更新时间: 2005-05-13
  • 厂        商: peoplesoft
  • 漏洞来源: Internet Security ...

漏洞简介

PeopleSoft企业软件集成多个商务功能,包括人事、客户关系、供求关系、财务等管理。PeopleSoft应用消息网关提供基于WEB的功能,允许PeopleSoft产品和非PeopleSoft产品相互间通信和同步。 PeopleSoft包含的WEB服务程序对XML外部实体(Extenal Entity)数据缺少正确处理,远程攻击者可以利用这个漏洞读取系统任意文件内容。 PeopleSoft应用消息网关可以通过网关管理servlet来进行管理,servlet默认情况下任意用户可访问。虽然很容易关闭使用Servlet,但是多数管理员没有认识到这是个安全威胁。此Servlet用于增加处理器,用于处理哪些数据发送到网关中,其中可以增加SimpleFileHandler处理器可用于把数据推到PeopleSoft应用系统之外。一旦此处理器通过管理Servlet增加安装以后,XML数据就可以通过HTTP POST请求提交,当应答请求时,发送数据的部分元素是由XML解析器选择,一些XML标记也在应答中返回给远程用户。 如果应答数据字段中包含XML外部实体,就可以导致XML解析器读取系统任意文件,而读取的数据也将随应答返回给远程用户,造成信息泄露。另外也存在可能使Servlet打开任意TCP连接。

漏洞公告

临时解决方法: 如果您不能立刻安装补丁或者升级,CNNVD建议您采取以下措施以降低威胁:

* 建议管理员限制对所有Servlet的访问。

* 建议管理员检查下面配置属性和调整它们到独立的环境中,要修正上面的问题,可以把下面的Servlet限制在"weblogic.properties"文件中:

weblogic.httpd.register.servlets/gateway.administration=psft.pt8.config.ConfigServlet

weblogic.allow.execute.weblogic.servlet.servlets/gateway.administration=system

weblogic.httpd.register.servlets/gateway.handlers=psft.pt8.reader.ReaderServlet

weblogic.allow.execute.weblogic.servlet.servlets/gateway.handlers=system

weblogic.httpd.register.servlets/gateway=psft.pt8.gateway.GatewayServlet

weblogic.allow.execute.weblogic.servlet.servlets/gateway=system

* 如果不需要SimpleFileHandler处理器,就通过删除web服务器Servlets目录下的/psft/pt8/filehandler目录来暂时修补这个问题。 厂商补丁: PeopleSoft ---------- 目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载使用PeopleTools 8.4x版本。:

http://www.peoplesoft.com/corp/en/products/technology/ptools/index.asp

参考网址

来源: XF 名称: peoplesoft-xxe-read-files(10520) 链接:http://www.iss.net/security_center/static/10520.php 来源: ISS 名称: 20030120 PeopleSoft XML External Entities Vulnerability 链接:http://bvlive01.iss.net/issEn/delivery/xforce/alertdetail.jsp?oid=21811 来源: BID 名称: 6647 链接:http://www.securityfocus.com/bid/6647

受影响实体

  • Peoplesoft Peopletools:8.14  
  • Peoplesoft Peopletools:8.15  
  • Peoplesoft Peopletools:8.16  
  • Peoplesoft Peopletools:8.17  
  • Peoplesoft Peopletools:8.18  

补丁

    暂无

weinxin
特别声明
本站(ZONE.CI)所有文章仅供技术研究,若将其信息做其他用途,由用户承担全部法律及连带责任,本站不承担任何法律及连带责任,请遵守中华人民共和国安全法.
评论:0   参与:  0